Coldcard hacker’ı çaldığı Bitcoin’leri THORChain üzerinden Ethereum’a çevirdi

Coldcard hacker’ı çaldığı Bitcoin’leri THORChain üzerinden Ethereum’a çevirdi

Galaxy Research analisti Alex Thorn’a göre, Coldcard cüzdan hırsızlıklarının üçüncü dalgasıyla ilişkilendirilen bir hacker, 3 Eylül’de çaldığı Bitcoin’leri THORChain üzerinden Ethereum’a dönüştürmeye başladı.

Thorn, saldırganın kontrolündeki Bitcoin’lerin yaklaşık %10’unun bu işlemlerle hareket ettirildiğini, kalan %90’ının ise güncellemenin yayınlandığı sırada orijinal cüzdan adreslerinde tutulduğunu belirtti.

Araştırmacılar, THORChain üzerinden yapılan bu takasları yeni tespit edilen bir Ethereum cüzdan adresine kadar izledi. Thorn, bu adresi kolluk kuvvetleri, kripto şirketleri ve çalınan varlıkları izleyen diğer kuruluşlarla paylaştığını açıkladı.

THORChain Üzerinden Yapılan Swap’larda Teknik Sorunlar

THORChain, kullanıcıların varlıklarını merkezi bir borsaya yatırmadan blok zincirleri arasında takas etmelerine olanak tanıyor. Bu protokol sayesinde, native Bitcoin doğrudan Ethereum’a dönüştürülebiliyor ve geleneksel bir saklama kuruluşuna ihtiyaç duyulmuyor.

Thorn, üçüncü dalga saldırganının çalınan fonları ilk kez hareket ettirdiğini ve bunları THORChain’in zincirler arası DEX’i üzerinden Ethereum’a çevirdiğini aktardı. Bu, ilk üç saldırı dalgasındaki orijinal hacker adreslerinden zincir üstünde tespit edilen ilk transfer olarak kayda geçti.

Ancak her işlem başarılı olmadı. Thorn, hacker’ın tüm fonları THORChain üzerinden takas etmeye çalışırken teknik sorunlar yaşadığını, işlemlerin sık sık iade edildiğini ve saldırganın tekrar tekrar denemeye devam ettiğini söyledi.

İadelerin nedeni henüz kesinleşmedi. Olası sebepler arasında likidite kısıtları, işlem ayarları veya protokol güvenlik önlemleri bulunuyor. Ancak doğrulanmış bir teknik değerlendirme yapılmadı.

Analistler, bu gelişmenin ardından elde edilen Ethereum’un merkezi borsalara, köprülere veya gizlilik hizmetlerine aktarılıp aktarılmayacağını yakından izlemeye başladı.

Galaxy, 1.789 Bitcoin’in İzini Sürdü

Galaxy Research, daha önce Coldcard’daki güvenlik açığı nedeniyle 8.865 adreste toplam 1.789,28 BTC kaybı yaşandığını tespit etmişti. Söz konusu Bitcoin’lerin çalındığı dönemdeki değeri yaklaşık 114,7 milyon dolardı.

crypto.news’in önceki haberine göre, 25 Ağustos itibarıyla tespit edilen Bitcoin’lerin yaklaşık %87’si hareket ettirilmemişti. Bu oran, yalnızca THORChain kullanan cüzdanı değil, birden fazla saldırganı ve saldırı dalgasını kapsıyor.

Galaxy’nin verileri, 790,72 BTC’yi kapsayan 221 mağdur raporuna ve zincir üstü analizlerle tespit edilen ek adreslere dayanıyor. Araştırmacılar, farklı güven seviyelerine sahip birden fazla saldırgan modelini belirlediği için toplam kayıp hâlâ bir tahmin niteliğinde. Galaxy, yüksek güvenle ilişkilendirdiği adresleri diğer potansiyel bağlantılı adreslerden ayırıyor.

Önceki Saldırganlar Kripto Para Mixer’ları Kullandı

Son THORChain işlemleri, önceki saldırganların gerçekleştirdiği aklama faaliyetlerinden bağımsız olarak gerçekleşti. CertiK, ağustos ayında olayla bağlantılı cüzdanların 64 BTC ve 200 ETH’yi kripto para mixer’larına gönderdiğini bildirmişti.

crypto.news’in ilgili haberinde, bir saldırganın 1.159 BTC’yi elinde tuttuğu, bir diğerinin ise daha küçük miktarları mixer’larda karıştırmaya başladığı tespit edildi. Bu farklı hareketler, aynı güvenlik açığından birden fazla kişinin faydalanmış olabileceğine işaret ediyor.

Mixer’lar ve zincirler arası swap’lar, iz sürmeyi zorlaştırsa da fonların tamamen izlenemez olmasını sağlamıyor. Varlıklar halka açık protokollere girip çıktığında, araştırmacılar transferleri takip etmeye devam edebiliyor.

Merkezi borsalar ise kimlik ve yaptırım kontrolleri uyguladıkları için müdahale noktası olmayı sürdürüyor. Thorn, yeni Ethereum adresinin ilgili şirketlerle paylaşıldığını ve böylece sonraki yatırımların tespit edilebileceğini belirtti.

Coldcard Kullanıcıları İçin Yeni Seed Zorunluluğu

Hırsızlık, 2021’den itibaren yayımlanan Coldcard firmware’inde zayıf seed üretimiyle ilişkilendirildi. Bu güvenlik açığı, bazı cüzdan bilgilerinin korunmasında kullanılan rastgeleliği azalttı ve saldırganların fiziksel erişim olmadan özel anahtarları hesaplamasına olanak tanıdı.

Coldcard’ın üreticisi Coinkite, etkilenen modeller için düzeltilmiş firmware’in yayımlandığını açıkladı. Güncel güvenlik rehberine göre, daha önce oluşturulan ve savunmasız olan seed’lerin mutlaka taşınması gerekiyor.

Güncellenmiş firmware yüklemek, eski yazılımla oluşturulan seed’i güvenli hâle getirmiyor. Kullanıcıların, düzeltilmiş firmware ile yeni bir seed oluşturup Bitcoin’lerini bu yeni cüzdanın kontrolündeki adreslere aktarması şart.

Saldırgan, en büyük hırsızlık dalgalarının ardından da aktif kalmaya devam etti. Thorn’a göre, 29 Ağustos’ta operasyona bağlı bir adres, araştırmacılar tarafından kasıtlı olarak zayıflatılmış bir cüzdandan Bitcoin çekti. Bu cüzdan, saldırganın öngörülebilir özel anahtarları aramayı sürdürüp sürdürmediğini test etmek için oluşturulmuştu. Hızlı şekilde ele geçirilmesi, otomatik taramanın büyük hırsızlıklardan neredeyse bir ay sonra hâlâ aktif olduğunu gösterdi.

Olay, donanım cüzdanlarının kurtarma ifadelerini nasıl ürettiğine dair daha yakından inceleme başlatılmasına da yol açtı. Phishing saldırılarının aksine, Coldcard hırsızlıklarında mağdurların işlem onaylaması veya kimlik bilgilerini paylaşması gerekmiyordu. Yetersiz rastgeleliğe sahip seed’ler, saldırganların uzaktan anahtar türetmesine ve Bitcoin’in halka açık defterinde fonlu adresleri tespit etmesine imkân tanıdı. crypto.news’in daha önce açıkladığı gibi, firmware açığı, etkilenen cihazlarda oluşturulan seed’leri zayıflattı ve güvenli saklama uygulamaları bu tür seed’lere bağlı fonları koruyamadı.

Galaxy ve diğer araştırmacıların yeni Ethereum adresini izlemeye devam etmesi bekleniyor. Transferlerin raporlandığı sırada, saldırganın kimliğiyle ilgili herhangi bir resmi açıklama, kurtarma veya tutuklama duyurulmamıştı.

Bu içerik hazırlanırken faydalanılan kaynaklar: crypto.news